Que faut-il savoir sur « Outils de scanning et d’analyse technique » ?
Extrait de Audit du système d’information
Dans certains audits, notamment s’ils incluent une dimension de sécurité informatique, l’équipe d’audit peut procéder à des scans ou des analyses techniques préliminaires.
C’est plus rare en phase préparatoire, car la plupart de ces actions de test (test d’intrusion, scan de vulnérabilités) s’opèrent habituellement dans la phase de « vérifications sur le terrain ».
Toutefois, il peut arriver que l’audit interne ou le RSSI fournisse déjà des rapports de scans récents.
Par exemple, s’il existe une pratique de scans de vulnérabilités programmés mensuellement, l’équipe d’audit pourra analyser ces rapports dès la phase préliminaire afin d’identifier d’éventuelles récurrences de failles non corrigées ou des lacunes dans la stratégie de patch management.
Ceci peut conduire à adapter la suite de l’audit pour creuser ces aspects.
